Releases: ld0574/revguard
Release list
RevGuard v0.6.0
RevGuard v0.6.0
正式开源包,GitHub main 与 tag v0.6.0 指向 9afbe1a1f84759bbbed78965874ba7d428daf81d。
可核验内容
- 远程 Docker
verify-release:378 项测试(无 DSN 默认运行跳过 83 项,同套 PostgreSQL DSN 集成 83 项)、覆盖率 90%、105/105 确定性评测、Ruff/Bandit 通过、pip-audit无已知漏洞。 - 官网与回放:Case1 十步、Case8 十一步;静态回放不调用模型或后端。正式包
release=0.6.0,真实捕获来源在capture/provenance.source_release=0.6.0-rc3中保留。 - 真人审批参数承诺、执行引用监视器、ERPNext 真实只读 Adapter、PostgreSQL 恢复与 AgentTeams/Matrix 证据均随源码和探针附件提供。
- 两支视频是 2026-09-18 真实运行捕获,正式附件名统一为
v0.6.0;画面和回放来源版本保持可追溯。
安全披露
pip-audit 对锁定的 Python 依赖无已知漏洞。正式镜像的完整 Trivy 0.69.3 JSON 也随附件提供:CRITICAL=0、HIGH=44、MEDIUM=52、LOW=58、UNKNOWN=3;44 个 HIGH 在扫描数据库中均未提供修复版本,镜像摘要见 revguard-0.6.0.image-id.txt。
边界
真实公开交易数据 + 真实 ERP 系统 + 真实公开费率规则 + 可复现的合成结算与异常场景。主案例企业、合同、政策和佣金争议为合成业务数据,是公开真实交易数据Olist+UCL并叠加合成规则。统一 Adapter 契约支持后续接入金蝶、用友和 SAP;生产数据底座采用 PolarDB 高可用双节点,提供同步复制、自动故障切换、备份和 PITR。
RevGuard v0.6.0-rc3(决赛首版)
决赛候选发行 · v0.6.0-rc3
统一口径:真实 ERPNext 系统 + 公开真实交易样本(Olist,CC BY-NC-SA 4.0)+ 合成佣金规则 + 真实 AgentTeams 协作 + 真人审批 + 真实 PostgreSQL 写入与故障恢复。
首次决赛提交(2026-09-18)对应版本。相对 rc2 的新增能力:
新增可核验能力
- 审批 = 参数承诺:批准时把动作摘要、金额、审批单号、案件、逐组件额度、币种、风险等级与发布版本规范化后求
sha256,摘要同时写入审批单与执行能力令牌;执行前服务端重新计算并与审批单摘要、令牌摘要三方比对,任一不一致即AUTH_FAILED且台账零写入。金额写法100/100.0/100.00归一化;重新授权走同一校验。
证据:docs/evidence/approval-commitment-20260918/,对抗探针 5/5(scripts/approval_commitment_probe.py),单测 4 项。 - 执行引用监视器:成功读取会在回执写入事实摘要与业务绑定键;资金执行前必须能在同一案件找到订单、合同、佣金台账的成功回执,否则
EVIDENCE_GAP零写入;分录携带execution_references与reference_anchor。开关REVGUARD_REQUIRE_EXECUTION_REFERENCES默认关闭,演示/验收栈显式打开。
证据:docs/evidence/execution-reference-20260918/,对抗探针 5/5(scripts/execution_reference_probe.py),单测 5 项。 - Skill 三级摘要:manifest / instruction / callable 三级 SHA-256,加载期 fail-closed,运行期写
SKILL_INVOKED审计;/api/v1/skills暴露 integrity。 - 审计主体不可自报:请求体自报
actor/scope一律 422 且不产生审计;审计主体来自服务端 Bearer Principal。 - 真实 AgentTeams Matrix 链路:StageTask 按服务端绑定取回输入,Worker 只读回执;真实案件
CASE-828223058/8 StageTaskSUCCEEDED、终态CLOSED。
发布门禁(2026-09-18 在 202 Docker 验收镜像内执行)
- 358 项后端测试(275 项默认执行 + 83 项 PostgreSQL/Matrix 集成用例按环境条件跳过;带独立 PostgreSQL DSN 的发布门禁 358 项全部执行通过),覆盖率门禁 90%,
ruff全绿,pip-audit+bandit无发现。 - 生成物一致性:Skill 三级摘要基线、Skill 清单文档、OpenAPI 与实现一致。
- 105/105 确定性评测(8 Golden + 80 风险边界 + 8 政策日期 + 9 安全探针)。
- GitHub Actions
checks工作流在本次提交上全步骤通过;GitHub Pages 官网与运行回放页部署成功。 - 镜像扫描:Trivy(DB 2026-09-17)可修复 HIGH/CRITICAL = 0;CycloneDX SBOM 随本 Release 发布。
决赛视频(2026-09-18 录制)
| 文件 | 说明 |
|---|---|
revguard_finals_demo_v0.6.0-rc3.mp4 |
主视频 4:04(1920×1080 / 30 fps):官网首屏 → CASE-2026-0001 证据链与复算 → 真人审批与参数承诺 → 独立复核 → CASE-2026-0008 偏差与冲销 → Grafana 可观测大屏 → 公网回放页 |
revguard_finals_recovery_90s_v0.6.0-rc3.mp4 |
故障备用片段 1:27:偏差发现 → 停止重试 → 权威查询 → 冲销 → 恢复复核 → 资金恢复面板 |
两个文件都在 10.10.10.202 Docker 内用 headless Chromium(真 1920×1080 视口)逐帧录制,按每帧真实时间戳编码后做展示加速(1.43× / 1.5×),无音轨;画面取自本 Release 对应的运行代次 REC-36B14AC3 / REC-63A0C9EC,与 docs/evidence/finals-recording-20260918/ 一致。录制方式与逐帧证据:docs/evidence/finals-media-20260918/。
一并修复:驾驶舱「执行与审计」原先把跨代次累积的审计行混在一屏(CASE-2026-0001 历史 435 行),现按 recording_id 收口到当前代次(110 / 121 行)并返回 audit_generation,案件接口仍返回完整历史链。
制品
| 文件 | 说明 |
|---|---|
revguard-0.6.0-rc3.tar.gz |
该版本完整源码归档 |
revguard-0.6.0-rc3.cdx.json |
CycloneDX SBOM |
image-scan-0.6.0-rc3.json |
Trivy 镜像扫描结果 |
revguard-0.6.0-rc3.image-id.txt |
扫描对应镜像 ID |
approval-commitment-probe-0.6.0-rc3.json |
审批参数承诺对抗探针结果 |
execution-reference-probe-0.6.0-rc3.json |
执行引用监视器对抗探针结果 |
revguard_finals_demo_v0.6.0-rc3.mp4 |
决赛主视频(4:04,无音轨) |
revguard_finals_recovery_90s_v0.6.0-rc3.mp4 |
故障备用片段(1:27,无音轨) |
SHA256SUMS.txt |
上述制品校验和(视频附件请在下载后单独核对上文 sha256) |
正式版计划
v0.6.0 将在 2026-09-20 导师反馈整改后,从最终封板提交发布,官网、PPT、视频与比赛提交将引用同一 commit。
RevGuard v0.6.0-rc2(决赛候选版)
决赛候选发行 · v0.6.0-rc2
统一口径:真实 ERPNext 系统 + 公开真实交易样本(Olist,CC BY-NC-SA 4.0)+ 合成佣金规则 + 真实 AgentTeams 协作 + 真人审批 + 真实 PostgreSQL 写入与故障恢复。
相对 rc1 的变化
- 生成预算整改:AgentTeams 上的 glm-5.3-flash 统一为
reasoning_effort: low+max_tokens: 2048。此前失败的根因是思考模型把预算耗在 reasoning 上,且 Controller 注册表会在 Worker 重建时把预算覆盖回 512;新增scripts/apply_agentteams_model_budget.py并在agentteams_setup.sh中自动执行,逐个 Worker 回读校验。 - 真实 Matrix 协作整改:StageTask 触发器不再内联 JSON,改由服务端按
task_id绑定取回输入。 - 镜像安全更新:Trivy 可修复 HIGH/CRITICAL 由 13 项降为 0 项。
- 官网上线运行回放:https://ld0574.github.io/revguard/replay.html 按真实运行记录逐步回放两条案件,评委不必等待模型调用时间。
- Grafana 内嵌大屏:只读共享看板扩充到 23 个面板,彩排栈与常驻栈均通过浏览器验收(全屏、移动端、无失败请求)。
已验证(2026-09-18 收尾整改后的完整发布门禁)
- 331 项后端测试 + 82 项 PostgreSQL 集成测试全绿;
pip_audit0 漏洞、bandit0 问题、前端npm audit0 漏洞。 - CASE-2026-0001(订单 EZ202608001):真实 ERPNext 取证 → 按订单时点匹配政策 → Decimal 确定性复算 32,400.00 KES → 真人审批 → 受控执行 → 独立复核 → CLOSED / PASSED。
- CASE-2026-0008(订单 EZ202608008):复核发现 1.00 KES 偏差 → 禁止盲目重试 → 按原操作 ID 关联冲销 → 恢复复核归零 → ROLLED_BACK / PASSED。
- Olist 公开数据实验:10,000 笔真实交易、10 类异常 × 80 例、确定性 seed 202609;同一批数据已导入 ERPNext 草稿单据(10,000 张 Sales Order / Sales Invoice / Payment Entry,
DRAFT_NO_GL_EFFECT,validation PASSED)。 - 彩排栈现场冒烟 6 PASS / 0 FAIL:双案例终态、ERPNext 证据来源与真人身份验证跨度全部通过。
制品
revguard-0.6.0-rc2.tar.gz— 源码(Apache-2.0)。Olist 原始数据不再分发,见datasets.json。SHA256SUMS.txt— 制品哈希。olist-summary.json/olist-manifest.json— 公开数据实验摘要与来源清单。revguard-0.6.0-rc2.cdx.json— CycloneDX SBOM(vuln + secret 扫描器)。image-scan-0.6.0-rc2.json/revguard-0.6.0-rc2.image-id.txt— 发布镜像扫描结果与镜像 ID 基线。
材料入口
- 官网:https://ld0574.github.io/revguard/
- 运行回放:https://ld0574.github.io/revguard/replay.html
- 决赛证据包:
docs/evidence/finals-0.6.0-rc2-20260917/、docs/evidence/agentteams-glm-budget-20260918/、docs/evidence/grafana-embed-20260918/、docs/evidence/website-replay-20260918/
RevGuard v0.6.0-rc1(决赛候选版)
决赛候选发行 · v0.6.0-rc1
统一口径:真实 ERPNext 系统 + 公开真实交易样本(Olist,CC BY-NC-SA 4.0)+ 合成佣金规则 + 真实 AgentTeams 协作 + 真人审批 + 真实 PostgreSQL 写入与故障恢复。
已验证(2026-09-17 完整发布门禁)
- 发布验证套件全绿:323 项后端测试 + 82 项 PostgreSQL 集成 + 证据新鲜度 + 依赖/配置安全扫描(
verify_docker.sh,证据存档于验证目录) - CASE-2026-0001:真实 ERPNext 取证 → 真人审批 → 受控执行 → 独立复核 → CLOSED / PASSED(GOLDEN_MATCH,佣金 32,400.00 KES)
- CASE-2026-0008:偏差发现 → 禁止重试 → 关联冲销 → 恢复 → ROLLED_BACK / PASSED(证据含
source_system: erpnext、真实单据号、LIVE_SYSTEM 标记) - Olist 公开数据实验:10,000 笔真实交易、确定性 seed 202609、源档案 SHA-256
967e41e0…、10 类异常 × 80 例、validation_status PASSED - GitHub Pages 官网上线:https://ld0574.github.io/revguard/
制品
revguard-0.6.0-rc1.tar.gz— 源码(Apache-2.0;UCI Online Retail II 备选数据集为 CC BY 4.0;Olist 原始数据不再分发,见 datasets.json)SHA256SUMS.txt— 制品哈希olist-summary.json/olist-manifest.json— 公开数据实验摘要与来源清单